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(57) Abstract: The invention relates to the protection of cryptographic methods against DPA-type covert channel attacks and, in 
particular, to a cryptographic method during which an x^d-type modular exponentiation is performed, wherein d is a whole number 
exponent of m+1 bits, consisting in: scanning the d bits from left to right in a loop subscripted by i varying between m and 0; and, 
with each revolution of rank i, calculating and saving an updated partial result equal to x^b(i) in an accumulator (RO), b(i) being the 
most significant m-i+1 bits of exponent d ( b (i) = d^.x). According to the invention, at the end of a revolution of randomly-selected 
rank i(j) (i = i(0)), a randomisation step El is performed, consisting in subtracting a random number z (z= b(i(j)), z = b (i(j)) .2 , z = 
u) from part of the d bits that have not yet been used (di.i.>o) in the method. Subsequently, once the d bits modified by randomisation 
step El have been used, a consolidation step E2 is performed, consisting in saving (RO <- RlxRO), in the accumulator (RO), the result 
of the multiplication of the contents of the accumulator (x'^b(i)) by a number that is a function of x^z stored in a registry (Rl). 

(57) Abrege : Dans le domaine de la protection des procedes cryptographiques contre les attaques a canaux caches de type DPA, 
I'invention conceme un procede crypto graphique au cours duquel on realise une exponentiation modulaire de type x^d, avec d un 
exposant entier de m+1 bits, en balayant les bits de d de gauche a droite dans une boucle indicee par i variant de m a 0 et en calculant 
et en memorisant dans un accumulateur (RO), a chaque tour de rang i, un resultat partiel actualise egal a x^b(i), b(i) etant les m-i+1 
bits de poids les plus forts de I'exposant d ( b (i) = din.>i) .Selon I'invention, a la fin d'un tour de rang i(j) (i = i(0)) choisi aleatoi- 
rement, on realise une etape El de randomisation au cours de laquelle El: on soustrait un nombre z (z= b(i(j)), z = b (i(j)) .2 , z = 
u) aleatoire a une partie des bits de d non encore utilises ( di.i.>o) dans le procede puis, apres avoir utilise les bits de d modifies par 
I'etape de randomisation El, on realise une etape de consolidation E2 au cours de laquelle: E2 : on memorise (RO <- RlxRO) dans 
I'accumulateur (RO) le resultat de la multiplication du contenu de I'accumulateur (x^b(i)) par un nombre fonction de x'^z memorise 
dans un registre (Rl). 
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